Présentation
Lumma Stealer est un infostealer ciblant Windows, exploité comme logiciel malveillant en tant que service depuis août 2022. Microsoft suit cette famille d'opérateurs sous le nom Storm-2477. Les affiliés louent le logiciel malveillant sur des forums cybercriminels russophones au moyen d'abonnements à plusieurs niveaux ; le code source complet serait proposé aux alentours de 20 000 $. Une fois exécuté, Lumma collecte les identifiants enregistrés dans les navigateurs, les cookies de session, les jetons d'authentification multifacteur, les données de portefeuilles de cryptomonnaies et les artefacts d'authentification locaux, puis les exfiltre vers une infrastructure contrôlée par l'attaquant.
Il s'agit de l'infostealer le plus largement déployé au cours des deux dernières années. Microsoft a identifié 394 000 hôtes Windows infectés sur une période de 90 jours s'achevant en mai 2025 ; le FBI estime à 10 millions le nombre cumulé d'infections dans le monde. Microsoft décrit Lumma comme la charge utile finale ClickFix la plus prolifique d'après ses propres données de chasse aux menaces.
L'infrastructure de Lumma a été perturbée en mai 2025 lors d'une opération coordonnée par la Digital Crimes Unit de Microsoft, le département de la Justice des États-Unis, Europol et le Cybercrime Control Center du Japon. L'opération a perturbé environ 2 300 domaines malveillants, dont plus de 1 300 ont été saisis ou transférés à Microsoft. Lumma a rétabli son infrastructure en quelques jours et reste actif. La dernière évolution documentée est une variante de distribution reposant sur Windows Terminal divulguée par Microsoft Threat Intelligence le 5 mars 2026.
Lumma n'est pas utilisé directement pour déployer un ransomware. Il s'agit d'un outil d'acquisition d'identifiants qui alimente l'écosystème plus large des ransomwares. Les identifiants volés sont vendus à des courtiers en accès initial, puis à des opérateurs de ransomware, notamment Octo Tempest, également suivi sous le nom Scattered Spider.